سوءاستفاده هکرهای چینی از آسیبپذیریها برای سرقت دادههای دولتی
به گزارش کارگروه امنیت سایبربان؛ کارشناسان ادعا کردند که یک عامل تهدید چینیزبان با بهرهبرداری از آسیبپذیریهای موجود در سوئیچهای هوشمند و قابلمدیریت «ZyXEL GS1900» و همچنین وردپرس (WordPress)، اقدام به سرقت دادههای حساس از ۹۹۶ دستگاه و بیش از ۱۸۵۰۰ رکورد ذخیرهشده در پایگاههای دادهی پشتی کرده است.
ظاهراً این مهاجم با استفاده از اکسپلویتهایی برای مشکلات امنیتی شناختهشده، فناوریهای متعددی از جمله «PAN-OS Global Protect»، «FlowiseAI»، «Nuclio»، «Proxmox» و «Ubiquity» را هدف قرار داده است.
اسکنها و حملات منتسب به این مهاجم از یک آدرس آیپی واحد سرچشمه میگیرند و از اوایل ژوئن ۲۰۲۶ ثبت شدهاند؛ این فعالیتها به عاملی مرتبط با گروه «Red Heron» نسبت داده شده که پیشتر در بهرهبرداری از یک نقص بحرانی در سرویس Git خودمیزبان به نام «Gitea» نقش داشته است.
این فعالیت توسط شرکت اطلاعات تهدید سایبری «GreyNoise» و از طریق شبکه حسگرهای «Global Observation Grid» (GOG) این شرکت شناسایی شد.
به گفته محققان، این عامل تهدید با بهرهگیری از آسیبپذیریهای «wp2shell»، شناسههای CVE-2026-63030 و CVE-2026-60137، در هسته وردپرس، به حداقل ۴۹ سازمان در ۲۹ کشور نفوذ کرده است.
اکسپلویتهای عمومی برای wp2shell در اواسط ژوئیه امسال منتشر شدند و بهرهبرداری فعال از آنها چند روز بعد مشاهده گردید. کمپین شناساییشده توسط GreyNoise نیز تقریباً در همان زمان آغاز شد و نهادهای مهم و باارزش را هدف قرار داد.
اگرچه بسیاری از اهداف در بخشهای کسبوکارهای کوچک و دولتی قرار داشتند، اما یک مورد نفوذ به یک سازمان دولتی غربی قابلتوجه است؛ مهاجم از یک اکسپلویت اختصاصی wp2shell استفاده کرد و عملیات شناسایی گستردهای را در محیط ویندوز و لایههای امنیتی انجام داد؛ این اقدامات شامل بررسی «Microsoft Defender»، رابط «AMSI»، سرویسهای فعال، پورتهای در حال گوشدهی، حسابهای کاربری محلی، محدودیتهای برنامهها و پیکربندی پایگاه داده بود.
به گزارش GreyNoise، این عامل تهدید طی ۳۶ دقیقه، ۱۷ اسکریپت مختلف را برای دور زدن AMSI، ارتقای سطح دسترسی (از طریق جعل یا سرقت توکن)، ایجاد یک حساب کاربری با دسترسی مدیر محلی (Local Administrator) و استخراج دادههای رجیستری امتحان کرد.
مهاجمان پس از یافتن اطلاعات ورود (اعتبارنامه) برای یک پایگاه داده SQL پشتی، از آنها در یک حمله «Password Spraying» استفاده کردند تا به یک سرور SQL داخلی دسترسی پیدا کنند و سپس حداقل ۱۸،۵۶۶ رکورد را از آن سرقت کردند.
براساس یافتههای پژوهشگران، این دادهها شامل حسابهای کاربری، رمزهای عبور به صورت متنباز (بدون رمزنگاری) و اطلاعات هویتی قابلشناسایی (PII) مرتبط با نهادهای دولتی و سازمانهای مجری قانون بوده است. همان مهاجم به یک نهاد دولتی روسیه در مناطق اشغالی اوکراین نفوذ کرد؛ اقدامی که پژوهشگران آن را نفوذ «قرمز علیه قرمز» (حمله یک طرف به طرفی دیگر از همان جناح) توصیف کردند.
بهرهبرداری از چندین آسیبپذیری
در ۱۷ اوت سال جاری، عامل تهدید بهرهبرداری از یک آسیبپذیری با شدت بالا (CVE-2026-7273) در سوئیچهای هوشمند و قابلمدیریت ZyXEL سری GS1900 را آغاز کرد و با نفوذ به ۹۹۶ دستگاه در ۴۸ کشور، اقدام به استخراج پیکربندی دستگاهها، اطلاعات شبکه و اطلاعات هششدهی حسابهای کاربری با سطح دسترسی ریشه (root) نمود.
علاوه بر این، هکرها تلاش کردند با ترکیب آسیبپذیریهای سیستمعامل «Ubiquiti UniFi»، با شناسههای CVE-2026-34908، CVE-2026-34909 و CVE-2026-34910، امکان اجرای کد از راه دور با سطح دسترسی ریشه را فراهم کنند.
آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) اعلام کرد که این سه آسیبپذیری Ubiquiti از اواخر ژوئن ۲۰۲۶ بهطور فعال مورد سوءاستفاده قرار گرفتهاند.
شرکت GreyNoise نیز هدف قرار گرفتن موارد زیر را تأیید کرد: PAN-OS GlobalProtect، FlowiseAI (CVE-2026-56271)، آسیبپذیری Dirty Pipe در هسته لینوکس (CVE-2022-0847)،Gitea (CVE-2026-60004)، Nuclio (CVE-2026-79756)، SENAITE LIMS (CVE-2026-54569) و Proxmox VE (CVE-2023-54391).
پژوهشگران خاطرنشان کردند که تمام مسائل امنیتی مورد استفاده در حملاتِ مرتبط با این گروه تهدید، به فهرست آسیبپذیریهای شناختهشدهی مورد سوءاستفاده (KEV) در سیسا اضافه نشدهاند.
شرکت GreyNoise مجموعهای از شاخصهای نفوذ (IoC) مرتبط با فعالیتهای مشاهدهشده را ارائه کرده که شامل مقادیر هش برای درهای پشتی و زیرساختهای فرماندهی و کنترل (C2) میشود.